Это служба безопасности Сбербанка. На вашем счёте замечена подозрительная активность. Назовите код из
SMS... Ну пожалуйста... Вечер в хату...😐Как вы могли догадаться, речь пойдёт про двухфакторную аутентификацию. Чтобы не ломать себе мозг и язык - просто
2FA.Что такое 2FA и с чем его едят? 🤌
Это дополнительный уровень защиты: помимо пароля, система требует ещё что-то — код из
SMS, push-уведомление, токен или приложение (Google Authenticator, Authy, Multifactor и т.д.). Идея в том, что даже если пароль украдут, вход будет затруднён.
Я Конор, и я проверю, как это работает на самом деле😼
➖
email-коды - это вообще не 2FA, а та же однофакторка, только с костылями; ➖у некоторых сервисов
2FA проверяется только при логине в веб, но не в мобильном приложении или через API; ➖"обязательная"
2FA может отключаться, если угадать резервные коды или сбросить пароль; ➖ну а иногда разница в том, есть она или нет, нулевая.
Как атакуют😇
➖
Фишинг: создаётся фейковая страница, куда жертва вводит и пароль, и одноразовый код; ➖
Вишинг: ребята из службы безопасности Сбербанка лично звонят вам за кодом; ➖
Пробелы в логике: например, вход через "забыли пароль" обходит весь процесс 2FA. Лабки🐈⬛️
Очевидно, что фишить никого я не предлагаю. Но попробовать обойти
2FA всё ещё можно вот в этих лабах:•2FA simple bypass
•2FA broken logic
↖️ 📕тг • 🤬чатик • ✏️посты
#web #writeup
